PfSense
PfSense es un es un sistema operativo especializado de software libre, diseñado para
montar servicios de cortafuegos y seguridad del más alto nivel para tu empresa basado en
FreeBSD.
En líneas generales, FreeBSD es un sistema operativo de código abierto Unix con un
amplio soporte para diferentes arquitecturas de procesador. En decir que es posible
usarlo tanto en grandes servidores como en computadoras de escritorio.
La gran cantidad de arquitecturas soportadas, más la reconocida eficiencia y estabilidad
de FreeBSD es la base por la cual es un sistema operativo muy usado en instalaciones de
servidores. Sin embargo, quizás la mejor característica de FreeBSD sean sus opciones de
seguridad, que en un servidor es un tema clave.
El portal de administración de PfSense está basado en lenguaje PHP y en las últimas
versiones cuenta con una interfaz amigable hecha en bootstrap, que es desde este mismo
panel, donde se puede acceder a todas las configuraciones administrativas del sistema,
con lo que les facilita a las empresas la administración de todos los permisos.
Características principales
Firewall. El componente de firewall permite el filtrado de tráfico por IP de origen o
destino, por protocolo IP y por puerto de origen tanto TCP como UDP; limitación de
conexiones simultaneas o basada en reglas; bloqueos por sistema operativo;
opción de generación de registros (logs); capacidad de firewall transparente capa
2, entre muchas otras características técnicas.
Tablas Estáticas. La tabla de estado del firewall mantiene información sobre sus
conexiones de red abiertas. Por defecto todas las reglas son con estado. La
mayoría de los firewalls carecen de la capacidad de controlar de forma precisa su
tabla de estado. El software pfSense tiene numerosas características que permiten
el control granular de la tabla de estado, gracias a las capacidades de la versión
portada de FreeBSD
Network Address Translation. Reenvío de puertos incluyendo rangos y el uso de
múltiples IP públicas; NAT 1: 1 para direcciones IP individuales o subredes
enteras; NAT de tráfico saliente; Reflexión NAT: la reflexión NAT permite que los
servicios se puedan acceder mediante IP pública desde las redes internas.
Alta Disponibilidad. La combinación de CARP, pfsync y sincronización de
configuración proporcionan la funcionalidad de alta disponibilidad. Dos o más
servidores de seguridad se pueden configurar como un grupo de conmutación por
error. Si una interfaz falla en la primaria o la primaria se desconecta por completo,
la secundaria se activa. El software pfSense también incluye capacidades de
sincronización de configuración, por lo que realiza los cambios de configuración en
el primario y se sincronizan automáticamente con el firewall secundario.
Multi WAN. La funcionalidad Multi-WAN permite el uso de múltiples conexiones a
Internet, con balanceo de carga y / o conmutación por error, para una mejor
disponibilidad de Internet y la distribución de uso de ancho de banda.
Balanceo de Carga. El balanceo de carga del servidor se usa para distribuir la
carga entre varios servidores. Esto se usa comúnmente con servidores web,
servidores de correo y otros. Los servidores que no responden a solicitudes de
ping o conexiones de puerto TCP se eliminan del grupo.
Virtual Private Network. pfSense ofrece dos opciones para conectividad VPN:
Ipsec y OpenVPN.
Monitoreo y Reportes. El software permite la generación de gráficos RRD
(utilización de CPU, rendimiento total, estado del firewall, rendimiento individual
para todas las interfaces, tasas de transferencia de paquetes por segundo para
todas las interfaces) e información en tiempo real
Portal Cautivo. El portal cautivo le permite forzar la autenticación o la redirección
a una página de autenticación para acceder a la red. Esto es usado
frecuentemente en redes de hot spots, pero también se usa ampliamente en redes
corporativas para una capa adicional de seguridad en el acceso inalámbrico o de
Internet.
Otras características
PFSense incluye casi todas las funcionalidades de los costosos firewalls comerciales y en
muchos casos incluye en más. La siguiente es una lista de las funciones actualmente
disponibles. Todas las funciones gestionadas con interfaz web, sin la ayuda de la consola.
1. Puede limitar conexiones simultáneas por regla
2. pfSense utiliza p0f, una avanzada herramienta pasiva de huellas digitales OS /
red que le permite filtrar por el sistema operativo que inicia la conexión. ¿Quieres
permitir que las máquinas FreeBSD y Linux se conecten a Internet, pero bloquear
las máquinas con Windows? pfSense permite eso (entre muchas otras
posibilidades) mediante la detección pasiva del sistema operativo en uso
3. Opción para registrar o no el tráfico que coincide con cada regla
4. Posibilidad de enrutamiento de políticas altamente flexible seleccionando la
puerta de enlace por regla (para el equilibrio de carga, conmutación por error,
WAN múltiple, etc.)
5. Los alias permiten agrupar y nombrar direcciones IP, redes y puertos. Esto
ayuda a mantener el conjunto de reglas de firewall limpio y fácil de entender,
especialmente en entornos con múltiples direcciones IP públicas y numerosos
servidores
6. Capacidad de firewall transparente de capa 2: puede puentear interfaces y filtrar
el tráfico entre ellas, incluso permitiendo un firewall sin IP (aunque es probable que
desee una IP para fines de administración)
7. Normalización de paquetes – Descripción de la documentación de depuración de
pf – «‘Scrubbing’ es la normalización de paquetes, por lo que no hay
ambigüedades en la interpretación por el destino final del paquete. La directiva de
depuración también re ensambla paquetes fragmentados, protegiendo algunos
sistemas operativos de algunas formas de ataque, y descarta los paquetes TCP
que tienen combinaciones de banderas no válidas.»
8. Servidor PPPoE: Este servicio es usado por los ISP para la autenticación de
usuarios que puedan ingresar a internet, por una base local o vía radius
9. Monitoreo gráfico y por logs: Desde la consola web se puede ver el consumo de
tráfico en ese momento, así como los registros del firewall y demás servicios
10. DNS dinámico: En caso de no contar con una IP publica estática, permite
conectar a servicios como DynDNS para encontrar nuestro firewall cada vez que
cambie la IP
11. Servidor DHCP y DHCP Relay: Permite asignar direcciones IP automáticamente
a los usuarios de la red, vía cableada o WIFI.
Beneficios
Gerenciales:
Software de uso libre, que no requiere pago de licencias.
No requiere la compra de servidores especializados para su instalación.
Protección adecuada para empresas PyME
Fácil uso y configuración, destacando el hecho de que no es imprescindible los
conocimientos avanzados en línea de comandos UNIX, para su manejo.
Técnicos
Bajos recursos de hardware requeridos para su instalación.
Cubre los principales aspectos de seguridad web y firewalls.
Fácilmente administrable vía consola web segura.
Usuarios
Uso transparente, lo que indica que los usuarios no requieren de ningún
entrenamiento especial para su utilización.
Permite priorizar el tráfico más importante. (Ej. Acceso a bancos o tráfico de voz).
Requerimientos mínimos de hardware pfSense
A continuación, se describen los requisitos mínimos de hardware para la versión 2.x del
software pfSense. Tenga en cuenta que los requisitos mínimos no son adecuados para
todos los entornos. Es posible que pueda arreglárselas con menos del mínimo, pero con
menos memoria puede comenzar a cambiar al disco, lo que ralentizará drásticamente su
sistema.
Requisitos generales:
Mínimo:
− CPU - 500 Mhz
− RAM - 512 MB
Recomendado:
− CPU – 1 Ghz
− RAM – 1GB
Requisitos específicos para plataformas individuales:
Instalación completa:
− CD-ROM o USB para la instalación inicial
− Disco duro de 1 GB
Selección de tarjeta de red
La selección de tarjetas de red (NIC) suele ser el factor de rendimiento más importante en
su configuración. Las NIC económicas pueden saturar su CPU con el manejo de
interrupciones, lo que hace que los paquetes perdidos y su CPU sean el cuello de botella.
Una NIC de calidad puede aumentar sustancialmente el rendimiento del sistema. Cuando
se utiliza el software pfSense para proteger su red inalámbrica o segmentar varios
segmentos LAN, el rendimiento entre interfaces se vuelve más importante que el
rendimiento de las interfaces WAN.
Las NIC basadas en chipsets Intel tienden a ser las de mejor rendimiento y más
confiables cuando se usan con el software pfSense. Por lo tanto, recomendamos
encarecidamente comprar tarjetas Intel o sistemas con NIC Intel integradas de hasta 1
Gbps. Por encima de 1 Gbps, otros factores y otros proveedores de NIC dominan el
rendimiento.
Selección de CPU
Los números indicados en las siguientes secciones pueden aumentarse ligeramente para
las NIC de calidad y disminuir (posiblemente sustancialmente) con NIC de baja calidad.
Todos los números siguientes también asumen que no hay paquetes instalados.
10-20 Mbps. Recomendamos una CPU Intel o AMD moderna (menos de 4 años)
con una velocidad de reloj de 500MHz o superior.
21-100 Mbps Recomendamos una CPU moderna Intel o AMD de 1.0 GHz.
101-500 Mbps. Nada menos que una CPU Intel o AMD moderna con velocidad de
reloj de 2.0 GHz. Hardware de clase de servidor con adaptadores de red PCI-e, o
hardware de escritorio más reciente con adaptadores de red PCI-e.
501+ Mbps Se requieren varios núcleos a > 2,0 GHz. Hardware de clase
servidor con adaptadores de red PCI-e.
Lista de compatibilidad de hardware
Como pfSense se basa en FreeBSD, su lista de compatibilidad de hardware es la misma
que la de FreeBSD. El núcleo pfSense incluye todos los controladores FreeBSD.
FreeBSD 12.2-RELEASE Notas de hardware | El proyecto FreeBSD (aquí están todas, son un buen
ajjaja)
PfSense IPCop IpFire
Caracteristicas Firewall. Filtrado de Servidor Proxy.
Tablas Estáticas. paquetes o Sistema de
cortafuegos. detección de
Network Address
Soporte a DHCP intrusos en una
Translation.
como cliente y red o equipo.
Alta Disponibilidad. como servidor. VPN a través de
Multi WAN Cliente y IPsec y
Balanceo de Carga. servidor NTP. OpenVPN.
Virtual Private Soporte a VPN. Servidor DHCP.
Network. Soporte Proxy Caché de
para navegación nombres de
Monitoreo y web y dominio.
Reportes. direccionamiento Servidor horario.
Portal Cautivo. DNS. Wake-on-Lan.
Administración y Dynamic DNS
configuración a Quality of
través de Service (QoS)
interfaz web, con Firewall saliente
posibilidad de Completo Log
visualización de de todos los
gráficas. sucesos que
ocurren en el
sistema.
Requisimos Procesador 600Mhz Procesador: Procesador i586
minimos (mas es mejor) de Pentium III. / x86_64 o ARM
64Bits RAM: 512 MB. 512MB RAM
512Mb RAM (mas Disco Duro: 60 (mas es mejor)
es mejor) GB. 2GB de disco
4Gb disco (mas es Red: una placa (mas es mejor)
mejor) de red por cada 2 tarjetas de red
2 tarjetas de red zona o topología (WAN y LAN)
(mínimo WAN y que se use minimo
LAN)
Puerto USB o DVD
para instalación del
ISO
Conectividad a
internet
Beneficios
Desventajas
SEAQ - Expertos en Pfsense para Colombia - Open Source
¿Qué es pfsense? Y porque es un Firewall tan popular | Nettix Perú
El sistema operativo FreeBSD - Tecnología + Informática ([Link])
[Link] | PFSENSE
Instalación y configuración de pfSense - Firewall avanzado para empresas ([Link])
Hardware, dispositivos y puertas de enlace de seguridad oficiales de pfSense
IPCOP ([Link])